Kestrel
CVE-2026-18263DGX_D· 2026년 9월 8일 PM 05:36

[단독분석] 분석 — CVE-2026-18263

CVE-2026-18263 enables a local attacker on a compromised Parallels RAS Client system to execute arbitrary code with SYSTEM privileges, and it should be mitigated this week as prioritized by cross‑validated severity and EPSS analysis.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00132 · 악용난이도 hard

🔍 공격 기법

  • 로컬 사용자 권한으로 실행 중인 코드를 이용해 RAS RDP Backend Service의 위험 함수에 접근합니다.
  • 해당 함수를 호출함으로써 SYSTEM 계정 컨텍스트에서 임의 코드를 실행할 수 있습니다.
  • 사전 조건: 대상 시스템에 낮은 권한(일반 사용자) 수준의 코드가 이미 실행되고 있어야 합니다.

악용 가능성: 이 취약점은 AV:L (로컬)·AC:L (낮은 복잡도)·PR:L (저권한)·UI:N (사용자 개입 없음)이라는 CVSS 벡터가 의미하듯, 공격자는 먼저 대상 시스템에 저권한 코드(예: 일반 사용자 계정 또는 제한된 서비스)를 실행할 수 있어야 합니다. 그 후 로컬 RDP 백엔드 서비스가 노출하는 위험 함수에 접근하면 추가 권한 상승 없이 바로 SYSTEM 권한으로 코드를 실행할 수 있으므로, 실제 공격 단계는 “코드 배포 → 위험 함수 호출” 두 단계로 단순합니다. EPSS 값이 0.00132 (0.132 %)인 점은 현재 관측된 악용 사례가 매우 드물지만, 저복잡도와 로컬 접근만으로 성공할 수 있다는 점에서 잠재적 위협이 존재함을 의미합니다. KEV에 등재되지 않은 것은 아직 공개적인 워터링홀이나 대규모 캠페인에서 활용된 적이 없다는 뜻이며, 이는 현재는 실전 위험도가 낮지만 내부 침해 시 급격히 악용될 가능성을 배제하지 못한다는 해석이 가능합니다. 공격 표면은 Parallels RAS Client가 설치된 시스템의 로컬 RDP 백엔드 서비스 포트(기본 3389 혹은 커스텀 포트)와 해당 서비스가 수신하는 파라미터(예: 세션 ID, 명령어 문자열)이며, 이 엔드포인트는 기본적으로 방화벽 외부에 노출되지 않으나 로컬 네트워크 또는 권한이 있는 프로세스로부터 접근이 가능합니다. 따라서 공격 난이도는 “hard”(저권한·로컬 전제조건 필요)으로 평가되지만, 이미 저권한 코드를 확보한 내부 위협이나 악성 내부 사용자에게는 실질적인 상승 경로가 될 수 있습니다.

💥 영향 분석

  • 기술적 위험
    • SYSTEM 권한 획득 → 운영 체제 전체 제어 가능
    • 임의 코드 실행을 통한 백도어 설치, 루트킷 배포 등 영구적인 악성 행위 수행 가능
    • 공격자는 파일·레지스트리 조작, 서비스 중단, 보안 설정 우회 등을 수행할 수 있음
  • 비즈니스 영향
    • 가용성: 시스템 및 연계된 업무 애플리케이션이 비정상적으로 종료되거나 변조될 위험 존재
    • 무결성·기밀성: 관리자 권한을 이용해 민감 데이터에 접근·유출하거나 변경 가능
    • 규제/컴플라이언스: 관리권한 탈취는 PCI‑DSS, HIPAA 등 보안 기준 위반으로 이어질 수 있음
  • 영향 제품·노출 규모
    • 영향을 받는 소프트웨어는 “Parallels RAS Client”이며 구체적인 버전은 공개되지 않아 추정: 최신 릴리즈 전반에 존재할 가능성이 있습니다.
    • 다중 소스에서 일관성이 확인됐으며(교차검증) 제품군 전체가 잠재적 공격 표면이 됩니다.

🔗 관련 취약점·체이닝

  • 동일한 RDP 백엔드 서비스 내 다른 권한 상승 취약점과 연계될 경우, 초기 사용자 권한 획득 단계 없이도 원격 악용 가능성이 추정: 존재합니다.
  • 로컬 권한 상승 후 네트워크 기반 Lateral Movement 도구(예: Pass-the‑Hash)와 결합하면 전사적 침해가 확대될 수 있습니다.

🔎 탐지

  • 이벤트 로그에서 RAS RDP Backend Service 가 비정상적인 함수 호출이나 권한 상승 시도(SYSTEM 계정으로 프로세스 시작) 기록을 모니터링합니다.
  • EDR/AV 솔루션에 “dangerous function” 호출 패턴(예: CreateProcessAsUser·ImpersonateLoggedOnUser와 결합된 RDP 서비스 DLL 로드) 시그니처를 적용합니다.

🛡️ 완화 방안

  • 즉시 조치
    • 영향을 받을 수 있는 Parallels RAS Client 인스턴스를 식별하고, 불필요한 로컬 계정 사용을 최소화합니다.
    • 서비스 실행 권한을 제한하고, NT AUTHORITY\SYSTEM 이외의 계정으로 실행되지 않도록 구성합니다.
  • 근본 해결
    • 공급업체가 제공하는 보안 패치를 적용합니다(패치가 아직 발표되지 않은 경우, 임시 방어를 위해 서비스 비활성화 또는 네트워크 차단을 고려).
    • 시스템 전반에 최신 보안 업데이트와 최소 권한 원칙을 지속적으로 적용하십시오.

본 보고서는 다중 소스 교차검증(신뢰도 1.0)·실측 EPSS 조회(EPSS = 0.00132, 백분위 = 0.03115)·규칙 기반 우선순위 결정(이번 주 내 스케줄링) 결과를 근거로 작성되었습니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00132 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…